DNS RPZ非法域名配置.note

noteId: WEB638799f784c6808a63d919c8fe7c341b · 原始路径:/ALL/Linux - A模块/服务配置/DNS/DNS 配置/DNS RPZ非法域名配置.note · 图片:14 · 附件待处理:0

 
 
·注意:如果要配置 RPZ + View 区域分离,那么 view 的两个区域要同时配置 RPZ非法域名的 zone,否则重启会报错
或者单独在 view 中指定 RPZ:
 
·(重要)如果多个RPZ域名,有一个能解析,另一个提示dns 服务器 timeout,解决方法:
debian 13新增的问题,建议将这个选项列为标准配置,一同记忆
 
# 出现timeout的原因(debian 13后新增):
## 本地存在的域名就不会这样
当解析本地区域不存在的RPZ域名时,dns服务器默认会先进行递归,因为我们是测试环境,因此这个递归大概率找不到,因此就会提示timeout,配置了这个 qname-wait-recurse no; 之后,对于rpz域名就不会进行递归了,而是直接返回RPZ的 NXDOMAIN。
 
模板:
 
·如果配置 了 split view就可以直接放到 view 中:
 
一、配置 DNS非法域名:
 
vim /etc/bind/named.conf
# 随便写一个域名(建议使用:rpz.local,因为是标准的RPZ区域),但是不要写baidu.com这些常用的域名,因为该题目配置了泛解析到127.0.0.1,如果运气不好刚好跟评分表测试泛解析的域名冲突了,那可能就得不了分:
最好是写要配置为非法域名的域名(我这里的配置是以前的,以前没想到)
 
vim db.aaa
# 这里使用了变量,如果不想用变量可以用 excel表搞99个,然后粘贴进来
 
vim /etc/bind/named.conf.options
 
systemctl restart bind9
 
·测试:
 
 
 
 
二、如果要配置 *.xvsex.com 的非法域名:
vim /etc/bind/named.conf.options
 
vim /etc/bind/named.conf
 
cp db.local NX
vim /etc/bind/NX
使用 *.xvsex.com 即可
 
·测试: